최근 공격자들이 npm 및 그 미러 사이트를 악용하여 Cloudflare CAPTCHA를 위장한 악성 HTML 페이지를 호스팅하고, 이를 통해 방문자를 공격자 제어 사이트로 리디렉션하는 사례가 발견되었다. inf0stache와 IntelFusions 등 보안 연구자들은 'china_airlines' 등 여러 npm 패키지에서 이러한 수법을 확인했으며, OX Security는 동일한 악성 HTML 페이지를 포함한 24개의 npm 패키지를 추가로 발견하였다.
이 공격은 기존의 npm 공급망 공격과 달리, 패키지 설치 시 개발자 PC에 악성코드가 감염되지 않는다. 대신, 공격자는 npm 레지스트리와 미러 사이트를 악성 HTML 페이지의 무료 저장소로 활용한다. UNPKG, npmmirror 등 일부 미러 플랫폼은 npm 패키지 내 개별 파일을 브라우저에서 직접 접근할 수 있게 하여, 개발자 사이트를 피싱 페이지의 무료 웹호스팅 공간으로 전환시킨다.
악성 HTML은 Cloudflare 보안 인증 페이지를 위장하며, 실제 Turnstile CAPTCHA 서비스를 임베드한다. 인증 성공 여부와 관계없이 난독화된 자바스크립트가 실행되어 방문자를 다른 사이트로 리디렉션한다. 최근에는 api.keyval.org를 이용해 리디렉션 URL을 원격에서 암호화·복호화하여 공격자가 URL을 실시간으로 변경할 수 있게 하였다. OX Security는 npm 미러 도메인에서 직접 HTML 요청이 있을 경우 잠재적 위협으로 간주할 것을 권고하였다.
※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.